Речник на електронния подпис
112 ключови термина за овладяване на електронния подпис, криптографията и съответствието с eIDAS.
После дефиниционните аспекти: переходете към практиката: изведете решение за електронно подписване с Certyneo
Актуализирано на .

A
- Електронен автентичен акт (AAE)
- Електронният автентичен акт (AAE) е нотариален акт, издигнат, приет и съхранен в цифрова форма в съответствие с декрет № 2005-973 от 10 август 2005 г. Нотариусът поставя своя квалифициран електронен подпис (ниво QES, eIDAS) с помощта на оторизиран QSCD, и акта след това се предава на платформата Real.not (електронна мрежа на нотариалните акти). AAE има същата доказателствена сила и същата изпълнителна сила като хартиен акт: той представлява съвършено доказателство на своето съдържание и може да основава събиране без предходен съдебен процес. Имотни договори, дарения, сливане на предприятия и мандати за бъдеща защита са сред актовете, които могат да бъдат издигнати в електронна форма. Certyneo съдействува на нотариалните кантори при внедряване на потоци от съподписване предварително (предварителни договори, мандати за продажба) преди подписване на автентичния акт при нотариуса.
- AES (Разширена електронна подпис)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- REST API за електронен подпис
- REST API (Representational State Transfer) за електронен подпис изложува операциите на машината за подписване като HTTP ресурси, достъпни от всеки програмен език. Типичните потоци включват: създаване на пликове (POST /envelopes), качване на документ (PUT /envelopes/{id}/documents), добавяне на подписващи и полета (POST /recipients), изпращане за подписване (PUT /envelopes/{id}/send), след което получаване на подписания документ (GET /envelopes/{id}/signed-pdf). Удостоверяването се основава на Bearer токени (OAuth 2.0 / API ключове). Webhooks допълват API чрез изпращане на събития (подписан документ, отказ, изтичане) към вашия backend без polling. Добрата REST API за подписване гарантира интегритета на документа чрез SHA-256 хаш, върнат на всеки етап, и поддържа проверяема пътека с времеви печат. Certyneo изложува пълна REST API, документирана в OpenAPI 3.1, с SDK налични за Node.js, Python и PHP.
- Електронен архив (подпис, доказателствена стойност)
- Електронният архив означава дългосрочното съхранение на подписани цифрови документи при условия, които гарантират тяхната доказателствена стойност, четимост и целостност във времето. Не следва да се бърка с просто резервно копие: доказателственият архив налага прецизни технически и правни ограничения, които го отличават от просто съхранение в облак.
Трите стълба на доказателствения архив :
• Целостност : архивираният документ не може да бъде модифициран — всяко изменение е обнаружимо и прави доказателството невалидно. Гарантирана чрез криптографско хеширане на документа при архивиране и периодична проверка на този хеш.
• Трайност : документът остава четим в 10, 20 или 50 години, независимо от еволюцията на софтуера. Това налага нормализирани формати (PDF/A за съдържанието, PAdES B-LTA за подписа) и миграция на носителите в регулярни интервали.
• Проследимост : всяка операция на архивирания документ (преглед, предоставяне, унищожаване) се записва в овремененен и неподложен дневник на събитията.
Нормативна рамка : във Франция доказателственият архив се регулира от стандартите NF Z42-013 (френския референциален стандарт, AFNOR) и международния стандарт ISO 14641. За публичния сектор и някои регулирани дейности (здравеопазване, финансови услуги), одобрението SIAF (Министърското служба на архивите на Франция) или сертификация от трета страна архивист ESG е задължително. Регламент eIDAS 2.0 въвежда нова квалифицирана услуга на доверие, посветена на квалифицирания електронен архив, признаван по право в цялата ЕС.
Легална продължителност на съхранение във Франция :
• Търговски договори и фактури : 10 години (Търговския кодекс чл. L123-22)
• Трудови договори : 5 години след раздяла на служителя
• Данъчни документи : 6 години (Книга на данъчните процедури чл. L102 B)
• Нотариални актове : 75 години (Нотариален кодекс)
• Медицински документи : 20 години след последния акт (Кодекс на общественото здравеопазване)
Изпълнение от Certyneo : всички подписани документи се архивират в формат PAdES B-LT (B-LTA достъпен в бизнес плана за съхранения > 10 години), с квалифициран RFC 3161 времеви печат, съхранение 10 години включено във всички планове, дневник на събитията достъпен по всяко време и изтегляне на пътека на аудит в PDF формат. Вижте също доказателствена стойност и LTV (Long-Term Validation). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- Аутентификация
- Аутентификацията е процесът, който позволява да се провери самоличността на потребител или система преди да им се даде достъп до услуга или преди да се разреши поставяне на електронен подпис. Тя може да бъде проста (само пароля), силна (многофакторна) или биометрична. Надеждността на аутентификацията директно определя нивото на подпис, което е възможно: AES изисква поне два различни фактора.
- Силна аутентификация
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - Орган за издаване на сертификати (OIS / CA)
- Органът за издаване на сертификати (OIS или Certificate Authority — CA — на английски) е организация за доверие, която издава електронни сертификати X.509, свързващи публичен ключ с самоличността на неговия притежател. Квалифицираните органи се надзирават от национални органи (ANSSI във Франция) и са вписани в списъка на доверие на ЕС. Те представляват основата на PKI и на веригата на доверие на квалифицираните подписи.
B
- Bearer токен
- Bearer token (носител на токен) е API токен за достъп, който дава на притежателя му (« носителя ») правото да получи достъп до защитени ресурси без друго доказателство за самоличност — само притежанието е достатъчно, като готини пари. Той се предава в HTTP заглавката
Authorization: Bearer <token>. В OAuth 2.0 : bearer tokens са стандартният формат на токен за достъп; обикновено са с кратка валидност и носят области (scopes), които ограничават какво може да направи носителят. REST API на Certyneo използва bearer tokens за удостоверяване на програмни повиквания: създаване на пликове, запитване на статус, конфигуриране на webhooks и изтегляне на подписани документи. Проблеми със сигурността : тъй като токенът е идентификаторът, той трябва да циркулира само по TLS, никога да не бъде изложен от клиентската страна или логиран, и да бъде подновен редовно; изтекъл bearer token е толкова опасен, колкото изтекла парола до истичането или отозванието му. Добра практика : ограничете всеки токен до строго необходимите разрешения, определете кратко време на изтичане и предпочетайте един токен на интеграция, за да можете да отзовете един без да засегнете другите. - Биометрия
- Биометрията обхваща техниките за идентификация на лице, основани на неговите физически или поведенчески характеристики (отпечатък, лицево разпознаване, ръчописна подпис, глас). В електронния подпис, биометричният подпис може да улови ръчописната подпис на сензорния екран (скорост, налягане, ъгъл), за да създаде преки връзка между подписващия и неговото съгласие. Под eIDAS, сама биометрията не е достатъчна, за да се достигне разширено ниво (AES): тя трябва да бъде комбинирана със силна аутентификация. Биометричните данни се считат за чувствителни от RGPD и тяхната обработка изисква изричното съгласие.
- Блокчейн и електронна нотариализация
- Блокчейн нотариализацията се състои в анкориране на криптографския отпечатък (SHA-256 хаш) на документ в неизменяем разпределен регистър (Bitcoin, Ethereum и др.), за да се докаже съществуването му в определен момент. За разлика от квалифициран времеви печат RFC 3161, блокчейн нотариализацията не е призната като правно доказателство според eIDAS: тя представлява приемливо свидетелство пред някои съдилища, но не замества QTSP с акредитация. Нейното предимство е децентрализацията: доказателството оцелява при изчезването на услугодателя. В контекста на предприятието блокчейнът е най-подходящ за архивиране на допълнителни доказателства (публикуван on-chain хаш) като редундантен слой над класически електронен архив с доказателствена стойност.
C
- Електронен печат
- Електронният печат е еквивалентът на електронната подпис за юридически лица (компании, администрации). Той гарантира произхода и интегритета на документ, издаден от името на организация, без да включва идентифициран човешки подписалец. Регламентът eIDAS признава простите, усъвършенствани и квалифицирани електронни печати, по същия начин като подписите.
- SSL / TLS катинар
- Заключката SSL/TLS е визуалния индикатор, показван от браузъра (икона на заключка в адресната лента), който потвърждава, че е установена криптирана връзка TLS между браузъра и сървъра. Той удостоверява, че обменяните данни (документи, OTP кодове, идентификатори) не могат да бъдат прихванати в открит вид. Certyneo налага TLS 1.3 на всички свои крайни точки, което прави заключката видима на всички страници за подписване.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- Електронен сертификат
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - Квалифициран сертификат
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - Коренен сертификат и верига на доверие
- Коренен сертификат (root certificate) е върхът на PKI: самоподписан от корена на органа по сертификация, той закотвя доверието на цялата верига. При проверка на електронния подпис, проверяващият прекосява веригата от сертификати (Крайна единица → Междинна(и) → Корен) и проверява, че всяко звено е валидно, не е отменено (OCSP / CRL) и съответства на своята политика на употреба. Браузърите и операционните системи съдържат хранилища на корени на доверие (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). За квалифицирани подписи eIDAS веригата трябва да достига до QTSP, фигуриращ на EU списъка на доверие. Сертификат, чийто корен не е в хранилището на проверяващия, ще бъде отхвърлен, дори ако криптографската подпис е технически правилна.
- Криптиране
- Криптирането е процесът на преобразуване на четимо съобщение в нечетимо съобщение (криптиран текст) с помощта на алгоритъм и тайна ключ. То защитава конфиденциалността на данните при предаване и съхранение и е допълнително към хеширането, използвано за гарантиране на целостта при подписване. Certyneo използва TLS 1.3 за криптиране на всички комуникации между браузъра и серверите.
- Криптиране в покой (encryption at rest)
- Криптирането в покой се отнася до защитата на съхранени данни чрез криптиране, така че те да са нечетливи без ключа за декриптиране, дори при неоторизиран физически или логически достъп до съхранилището. Certyneo криптира документите и техните пътеки на одит в покой (AES-256) на своята инфраструктура, разположена в Германия, в съответствие с изискванията на GDPR.
- CLM (Contract Lifecycle Management)
- CLM (Contract Lifecycle Management) обозначава всички процеси и инструменти, обхващащи целия жизнен цикъл на договор : редакция, преговори, вътрешно одобрение, електронен подпис, съхранение и подновяване. Единна справочна база : CLM решение централизира всички договори в единна справочна база, която може да се разглежда, с предупреждения за крайни срокове, библиотеки на клаузи, работни потоци на валидиране и доклади за договорната експозиция, замествайки разпръсната електронна поща и споделени дискове. Место на подписа : електронният подпис е етап от CLM веригата — веднага след одобрението на договора, той преминава към подписване, а след това към архивиране с доказателствена стойност. Интеграция с Certyneo : Certyneo обхваща фазата на подпис и се интегрира с трети CLM чрез REST API — получава завършения документ, управлява контура на подпис (последователно или паралелно, на ниво разширено (AES) или квалифицирано (QES)), и връща подписания PDF с хронологичен одитен път, който CLM архивира като окончателна версия. Защо е важно : договор, подписан но не управляван в CLM, все още излага компанията на пропуснати подновявания и наказания за мълчаливо продължаване, откъдето все повече съвместния избор на подпис и управление на жизнения цикъл.
- Съподписване и множествено подписване
- Съподписването обозначава събирането на поне две подписи на един и същ документ. Разграничават се два режима: последователно подписване (подписващ B получава поканата само след като A е подписал — полезно за йерархични договори или нотариални актове) и паралелно подписване (всички подписващи получават поканата едновременно — по-бързо за симетрични документи). Съподписването повдига въпроса за интегритета между турове: всеки PAdES, добавен в PDF, трябва да референцира предишната ревизия чрез инкрементално подписване, което гарантира, че никоя страна не е променила документа между два периода на подписване. Certyneo управлява редът на подписващите, целенасочените напомняния, периодите на изтичане по подписващ и автоматично открива опити за модификация между туровете чрез проверка на SHA-256 хаш на всеки етап на проверяемата пътека.
- OTP (еднократна парола / OTP код)
- OTP (One-Time Password, еднократна парола — понякога наричана « OTP код » на български) е временен числов код, обикновено от 4 до 8 цифри, генериран произволно и валиден само за една сесия или транзакция. След като се използва или изтече (типично 5 минути), той става невалиден — дори ако нападател го повтори, той ще бъде отхвърлен.
Три основни разновидности на OTP :
• OTP SMS : код, изпратен чрез текстово съобщение на телефонния номер на подписващия. Най-разпространен на ниво широка публика, тъй като не е необходимо приложение. Известни уязвимости: SIM swapping, SS7 прихващане — затова OTP SMS е достатъчен за напреднал подпис (AES), но вече не е приемлив за QES (ANSSI и ENISA препоръчват от 2020 г. да преминат към по-силни фактори).
• OTP е-поща : код, изпратен чрез е-поща. По-лесен за внедряване, но наследява слабостите на сигурността на е-поща акаунта на получателя. Приемлив за простия подпис (SES).
• TOTP (Time-based OTP) : код, генериран локално от приложение на телефона на подписващия (Google Authenticator, Authy, 1Password). Синхронизиран чрез споделен секретен ключ при регистрация. Нема мрежов канал по време на подписване — устойчив на прихващане. Стандарт RFC 6238.
OTP и електронен подпис : в напредналия електронен подпис, изпращането на OTP чрез е-поща или SMS създава проверима връзка между подписания документ и идентичността на подписващия чрез неговия комуникационен канал (телефон или е-поща). OTP е записан в одитния следи на документа (времева мярка, IP, идентификатор на канала) — доказателство, което може да бъде използвано при оспорване.
Внедряване на Certyneo : OTP SMS чрез Twilio Verify на пликове AES — активиран точно преди подписването, валидност 5 минути, 3 опита. TOTP е достъпен за администраторски акаунти като алтернатива на OTP SMS. Вижте също MFA и силна идентификация. Разберете повече за идентификацията на подписващия → - Съответствие (compliance)
- Съответствието означава спазване на законите, наредбите и стандартите, които се прилагат за организацията. В контекста на електронния подпис, то се отнася главно до регламента eIDAS, GDPR, Трудовия кодекс (за трудовите договори), закона ALUR (недвижимост) и деонтологичните правила, специфични за определени професии (CNB за адвокатите, CGAER за нотариусите). Несъответствието изложува компанията на нищожност на нейните актове и административни наказания.
- Електронно съгласие
- Електронното съгласие е проява на воля на лице, изразена чрез цифров канал, да приеме условия или да подпише документ. За да има доказателствена сила, това съгласие трябва да бъде свободно, конкретно, информирано и еднозначно, в съответствие с RGPD. В работния процес за подписване кликването върху „Подпиши" представлява електронното съгласие на подписващия.
- Електронен договор
- Електронен договор е всеки договор на воля, сключен по цифров път, регулиран във Франция от членове 1366 до 1368 на Гражданския кодекс и LCEN. За разлика от простото онлайн поръчване, електронният договор включва многоетапна процедура: оферта, преди-договорна информация, изрично приемане ("кликнете, за да приемете" или електронен подпис), след което доказателствено съхранение за законния период. Доказателствената стойност е укрепена чрез добавяне на: напреднала подпис (AES) или квалифицирана подпис (QES), квалифициран времеви печат, улавяне на съгласието и IP адреса на подписващия. Регламент eIDAS 2 разширява тези изисквания до трансграничните договори в ЕС чрез Европейския портфейл на цифровата идентичност.
- CRL (Certificate Revocation List)
- CRL (списък на отозванията на сертификати) е список, публикуван периодично от орган за издаване на сертификати, който описва сертификатите, отозвани преди датата им на изтичане, обикновено поради компрометиране на ключ или промяна на самоличност. При проверка на цифров подпис, софтуерът консултира CRL (или използва OCSP), за да се уверк, че сертификатът на подписалия не е отозван към момента на подписване.
- Асиметрична криптография (публичен ключ / частен ключ)
- Асиметричната криптография се основава на математически свързана двойка ключове: частният ключ (тайна, съхранявана в HSM или QSCD) и публичният ключ (разпространяван свободно в сертификат). За подписване на документ подписващият изчислява отпечатъка на документа и го криптира със своя частен ключ; всеки може да провери подписа, като декриптира този отпечатък с публичния ключ и го сравни с хеша на оригиналния документ. Доминиращите алгоритми са RSA (ключове 2048–4096 бита) и ECC (криви P-256, P-384). RSA 2048 бита се препоръчва до 2030 г. от NIST; ECC P-256 предоставя еквивалентно ниво на сигурност с ключове 10× по-кратки (печалба в производителност на HSM). Устойчивостта към квантови компютри се осигурява от постквантовите алгоритми CRYSTALS-Dilithium и CRYSTALS-Kyber, които са в процес на стандартизация от NIST.
D
- Делегиране на подпис
- Делегирането на подпис е механизмът, чрез който оторизиран подписващ (делегиращ) формално прехвърля правомощието си да подписва на трета страна (делегат) за определен период и обхват. По французкото право делегирането на подпис трябва да бъде изрично, формализирано в писмена форма и точно да посочва обхванатите действия (член 1994 Гражданския кодекс за мандата и статутни разпоредби за предприятията). На Certyneo делегирането се управлява от страната на администрацията : делегиращият конфигурира роля на подпис за делегата ; одитния път записва истинския идентитет на подписващия и правната основа на неговото делегиране.
- Дематериализация
- Дематериализацията означава замяната на хартиените документи и процеси с техните цифрови еквиваленти. Тя обхваща сканиране, нативно създаване на електронни документи и техния подпис чрез инструменти като Certyneo. Тя позволява намаляване на сроковете, разходите и екологичния отпечатък на документните процеси. Вижте предимствата на дематериализацията на договорите →
- Distinguished Name (DN)
- Distinguished Name (DN) е уникалният идентификатор на субект в сертификат X.509. Той се състои от йерархични атрибути: CN (Common Name, име на притежателя), O (Organisation, организация), OU (Organizational Unit, организационна единица), C (Country, страна в код ISO) и т.н. — например
CN=Jean Dupont, O=Certyneo, C=FR. DN на подписващия е четим в свойствата на подпис на валиден PDF в Adobe Acrobat Reader. - DPA (Договор за обработка на данни)
- DPA (Data Processing Agreement, или Договор за обработка на данни) е договорът, наложен от член 28 на RGPD между отговорното лице (клиентът) и преработвателя (като Certyneo). Той определя целите на обработката, категориите данни, мерките за сигурност, условията за допълнителна обработка и задълженията при нарушение. Сключването на DPA е задължително преди всяка обработка на лични данни на подписващите. Certyneo предлага стандартен DPA, приложен към ОУ.
E
- ECC (Криптография на елиптични криви)
- Криптографията на елиптични криви (Elliptic Curve Cryptography — ECC) е подход на асиметричната криптография, основан на алгебричните свойства на елиптичните криви. Тя предлага сигурност, еквивалентна на RSA с значително по-къси ключове (256 бита ECC ≈ 3072 бита RSA), намалявайки изчислителния товар. ECC е предпочитаният алгоритъм на TLS 1.3 (крива X25519, P-256) и се използва все повече в сертификатите за цифров подпис.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) е европейският регламент №910/2014, който установява обща правна рамка за електронни подписи, печати, временни марки и други услуги за доверие в ЕС. Той определя три нива на подпис (просто, разширено, квалифицирано) и създава понятието квалифицирани доставчици на услуги за доверие. Научете повече за eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (регламент ЕС 2024/1183, влязъл в сила през 2024 г.) е основната преработка на eIDAS, която въвежда notamment Европейския портфейл за цифрова самоличност (EUDIW). Той целира разширяване на признанието на цифровите самоличности на всички публични и частни услуги в ЕС и засилва изискванията за квалифицирани доставчици. Цифровата самоличност на всеки европейски гражданин ще се носи от сертифициран мобилен портфейл до 2026 г.
- Плик за подпис
- Плик за подпис е логическият контейнер, събиращ един или повече документи за подписване, списъка на подписващите, позиционираните полета за подпис и конфигурирането на работния процес. На Certyneo всеки плик има свой жизнен цикъл (чернова, изпратена, очакваща, подписана, отказана, изтекла) и пътека на одит с времева маркировка.
- Масово изпращане (bulk signing)
- Массовото изпращане (или bulk signing) обозначава способността да се изпрати документ на много подписалци едновременно или да се изпратят няколко различни документа в една операция. Тази функционалност е незаменима за HR отдели (трудови договори), застрахователни компании (допълнителни договори) или недвижимостни агенции (пълномощия). На Certyneo API позволява да оркестрирате масово изпращане чрез един програмен повик, всеки подписалец получава индивидуален линк и своя собствена пист за одит.
- ESIGN Act
- ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) е федералният американски закон, който признава законната валидност на електронни подписи и онлайн договори в САЩ. Допълвайки UETA (моделният закон на щатите), той установява принципа, че подпис не може да бъде отказан единствено по причина, че е електронен. За трансатлантически договори, AES eIDAS обикновено се признава за съответна на ESIGN/UETA, улеснявайки договорните обмени ЕС–САЩ.
- EUDI Wallet (Европейски портфейл за цифрова идентичност)
- Европейският портфейл за цифрова идентичност (EUDI Wallet, European Digital Identity Wallet) е мобилното приложение, предписано от eIDAS 2.0. То позволява на граждани на ЕС да съхраняват и споделят сертифицирани атрибути на идентичност (гражданско състояние, дипломи, водачески удостоверения) и да извършват квалифицирани подписи (QES) от своя смартфон. EUDI Wallet ще замени постепенно FranceConnect+ във Франция до 2026–2027.
F
- Работен процес на одобрение (workflow на одобрение)
- Работният процес на одобрение (approval workflow) е структурирана последователност от етапи на валидация, през които документ трябва да премине преди да бъде подписан. Обикновено: редактиране → юридическа преглед → финансова валидация → подписване. В българското търговско право определени акти изискват формализирано одобрение преди подписване (заседание на съвет на директорите, одобрение от финансовия директор). Технически, работният процес на одобрение се различава от съподписването: одобрителите валидират съдържанието без непременно да поставят своята електронна подпис (те щракват на "Одобрено"), докато крайните подписващи носят отговорност. Certyneo поддържа двата режима в същия работен процес на плик, с различни роли (Approver vs Signer) и webhooks, които се задействат при всяка преход на състояние.
- Функция на хеширане
- Функцията на хеширане е еднопосочна математическа функция, която преобразува вход с произволен размер в изход с фиксирана дължина, наречен отпечатък (digest или hash). Всяка модификация, дори на един бит, произвежда радикално различен отпечатък. Съвременните функции (SHA-256, SHA-3) са устойчиви на сблъсъци. При цифровия подпис, документът първо се хеширует, а след това отпечатъкът се криптира с частния ключ — което гарантира интегритета на подписаното съдържание.
- FranceConnect
- FranceConnect е услугата за цифрова идентичност на френската държава, която позволява на граждани да се удостоверят пред онлайн услуги, публични или частни, с помощта на съществуващ идентификатор (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). На ниво по-горе, FranceConnect+ е квалифициран като "съществен" по смисъла на регламент eIDAS и може да служи за активиране на разширен подпис (AES) или дори квалифициран подпис (QES). До края на 2026 г. FranceConnect+ ще бъде постепенно заменен от цифровата идентичност, носена от Европейския портфейл (EUDIW), предвиден в eIDAS 2.0.
G
- Шаблон (документен шаблон)
- Шаблонът (или template) е типичен документ, предварително конфигуриран със своите динамични полета (подписващи, дати, суми, места за подпис), които служат като отправна точка за повтарящи се пликове. На Certyneo, шаблоните индустриализират потоци с голям обем (трудови договори, NDA, поръчки): дублирате шаблона, попълвате променливите на конкретния случай, изпращате. Безплатните модели на договори, налични на /modeles-contrats, са разработени да бъдат изтеглени и след това инстанцирани като шаблони в вашия акаунт.
- GDPR (Общо регулиране за защита на данните)
- GDPR (General Data Protection Regulation, регулиране на ЕС 2016/679) е англоезичната версия на RGPD. Това европейско регулиране регламентира събирането, обработката и съхранението на личните данни в ЕС. Той е приложим за всяка организация, която обработва данни на европейски жители, независимо от нейното местоположение. Той налага по-специално сключването на DPA със съподрядители, минимизиране на данните и спазване на правата на лицата (достъп, коригиране, изтриване).
- Генератор на документи и цифрово масово разпращане
- Генератор на документи (document generation) комбинира шаблон на договор с променливи данни (име, БУЛСТАТ, размер, дата и т.н.) за автоматично производство на PDF готов за подписване. Често използваните технологии са: шаблонни двигатели Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) и Adobe PDF Services API. Преимуществото на цифровото масово разпращане над хартиеното е преките отправка към работния процес на подписване без печат: генерираният документ се вмъква в плика за подписване чрез REST API, полетата за подписване се позиционират по координати или HTML маркери, и цикълът се затваря за няколко секунди. Основният риск е различието в оформлението между локалния DOCX рендър и рендърът на сървъра — препоръчва се набор от тестове за регресия на визуалното съдържание (PNG снимка + diff).
H
- Хеширане (hash)
- Хеширането е криптографска операция, която преобразува документ с произволен размер в цифров отпечатък с фиксирана дължина, наречен "hash". Всяка модификация, дори минимална, на документа произвежда напълно различен hash, гарантирайки по този начин интегритета на файла. Цифровият подпис се основава на криптирането на този hash с частния ключ на подписващия.
- TLS Handshake
- TLS handshake ("握手") е фазата на преговаряне, която се осъществява в началото на TLS връзка. Клиентът и сървърът се договарят за криптографския пакет, обменят своите сертификати (незадължителна взаимна идентификация) и установяват сесийните ключове чрез протокол на ефемерна клавиша (ECDHE). TLS 1.3 е намалил handshake на 1 кръгъл път в мрежата (спрямо 2 в TLS 1.2), което подобрява производителността на мобилните сесии за подписване.
- Електронна времева печат
- Електронната времева печат е механизъм, който позволява да се свърже цифрова информация с точен момент, по проверим и неподправим начин. Квалифицирана времева печат, издадена от квалифициран доставчик според eIDAS, предоставя законово доказателство за съществуването на документ на дадена дата. Той е необходим за съхранението на доказателствена стойност на документите в дълъг период.
- Квалифициран времеви печат (TSA)
- Квалифицираният времеви печат е електронен времеви печат, издаден от квалифициран Trusted Stamp Authority (TSA, Орган за доверие за времево печатуване) според смисъла на eIDAS. Той представлява законно признато доказателство за съществуването на документ в точно определени дата и час, свързано с отпечатъка на документа. Необходим е за профилите PAdES B-T, B-LT и B-LTA, за да се гарантира доказателствената сила на дълга дистанция.
- HSM (Hardware Security Module)
- HSM (Hardware Security Module, Модул за Хардуерна Сигурност) е непроницаем хардуерен уред, предназначен за безопасното генериране, съхранение и използване на криптографски ключове. HSM изпълнява криптографски операции (подписване, дешифриране, генериране на ключове) без никога да експонира частния ключ — той остава в рамките на хардуерния периметър, защитен чрез физически контрамерки (сензори против проникване, автоматично изтриване при всеки опит за отваряне).
HSM сертификации : за да бъде квалифициран според регламент eIDAS, HSM трябва да отговаря на строги стандарти — FIPS 140-2 ниво 3 или FIPS 140-3 ниво 3+ (американския стандарт на NIST) и/или Common Criteria EAL4+ (европейския стандарт). HSM, сертифицирани по Common Criteria, са приемливи за хостване на ключове за квалифицирано подписване (QES) и ключове за квалифициран пътеводител във времето. Европейския списък на доверие (EU Trusted List) позовава разрешените HSM за всеки квалифициран доставчик.
Cloud HSM срещу физически HSM : исторически HSM бяха специализирани уреди, инсталирани в частни центрове за данни. Облачните доставчици сега предлагат мултиплексирани или специализирани HSM в SaaS модел — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, както и национални HSM, управлявани от европейски QTSP. Регламент eIDAS 2.0 изрично признава облачните HSM за отдалеченото квалифицирано подписване.
HSM и криптиране ("HSM encryption") : освен подписване, HSM защитават ключовете за криптиране на бази данни, ключовете за криптиране на дискове (BitLocker, FileVault, LUKS), коренните ключове на вътрешния PKI и приложния секрети. Ротацията, резервното копие и отозванието на ключовете се управляват чрез PKCS#11 или собствени интерфейси.
Реализация на Certyneo : криптографските ключове за отдалечено подписване са хостирани в HSM Common Criteria EAL4+, управлявани от нашия квалифициран доставчик на услуги за доверие (QTSP). Никой частен ключ не е никога достъпен на Certyneo или на неговия хост — всяка операция на подписване преминава през силна идентификация на подписващия и API обаждане към HSM, което връща подписа без експониране на ключа. Вижте също QSCD и облачна сигнатура. - HTTP/3
- HTTP/3 е третата основна версия на протокола HTTP, базирана на QUIC (UDP транспорт) вместо TCP. Той намалява латентността (премахване на head-of-line blocking), подобрява възстановяването след прекъсване на мрежата и включва native TLS 1.3. Certyneo използва HTTP/3, за да ускори зареждането на документи за подписване и подаването на формуляри за съгласие, особено на мобилни устройства в среда с деградирала мрежа.
I
- Цифрова идентичност
- Цифровата идентичност е съвкупност от данни, които позволяват идентифициране на физическо или юридическо лице в цифровото пространство. Тя може да бъде предоставена от държава (електронна карта за самоличност, FranceConnect) или от частни оператори (квалифицирани доставчици). С eIDAS 2.0 всеки европейски гражданин ще разполага с официален портфейл за цифрова идентичност (EUDIW).
- IdP (Identity Provider / Доставчик на идентичност)
- Identity Provider (IdP) е услуга, която управлява цифровите идентичности и издава твърдения за удостоверяване на трети приложения (Service Providers). Доминиращите протоколи са SAML 2.0 (предприятие, SSO Okta/Azure AD) и OIDC/OAuth 2.0 (уеб, FranceConnect). В контекста на електронния подпис, IdP играе две роли: (1) удостоверяване на подписващия при достъп до портала за подписване (MFA чрез корпоративен SSO); (2) осигуряване на проверени атрибути на идентичност (име, имейл, служебен номер), които хранят сертификата за подписване и журнала на одита. FranceConnect е публичният французкия IdP, позволяващ достигане на ниво на доверие "существено" за подписи, предназначени за държавните услуги. Certyneo се интегрира със SAML и OIDC IdP чрез администрационната конзола.
- Ink signature (дигитализирана ръкописна подпис)
- Ink signature (или дигитализирана ръкописна подпис) е сканирането на традиционния ръкописен подпис под формата на изображение (JPG/PNG), прилагано върху документ. Тя представлява най-базичното ниво на простия електронен подпис (SES) според eIDAS: без силна аутентификация или одитен запис, нейната доказателствена стойност е ограничена. Тя остава използвана за документи с нисък правен риск (вътрешни подписи, анотации).
- Интегритет (на данните)
- Интегритетът се отнася до свойството, което гарантира, че данните не са были променени или фалшифицирани след създаването, предаването или съхраняването им. При цифровия подпис, интегритетът се осигурява от функцията за хеширане: всяка модификация на документа означава, че преизчисленият хеш вече не съответства на този, който е криптиран в подписа, което веднага обезсилва проверката. Ето защо PDF, подписан с Certyneo, е "запечатан" — той не може да бъде променен без да се разкъса подписът.
- Интероперативност eIDAS
- Интероперативността eIDAS обозначава взаимното признаване на цифровите идентичности и електронните подписи между държавите членки на ЕС, както е предписано от регламент eIDAS (членове 6 и 25). Квалифициран сертификат, издаден от доставчик на доверие (TSP), включен в списъка на доверие на държава членка, се признава автоматично за валиден във всички останали държави членки — без допълнителни процедури. Тази интероперативност обхваща нивата AES и QES. Регламент eIDAS 2.0 (ЕС 2024/1183) разширява този механизъм към портфейла EUDI (European Digital Identity Wallet), предвиден за 2026 г.
J
- Жетон на подписване
- Жетонът на подписване е криптографския обект, произведен в момента на подписване, който включва: хеша на документа, времевата отметка, идентификатора на подписващия и самата криптографска подпис (криптирана с частния ключ чрез PKI). Този жетон се вграждане в финалния PDF според формата PAdES и позволява на всеки проверяващ — съдия, експерт, одитор — да възстанови доказателството за подпис без да зависи от платформата. Жетонът е самодостатъчен: дори ако Certyneo изчезнеше, подписът остава проверяем със стандартен PDF четец (Acrobat Reader, pdfsig).
- Логиране и съхранение на подписни логове
- Логирането (logging) в контекста на електронния подпис означава неизменното записване на всички събития в жизнения цикъл на документ: създаване, изпращане, отваряне, OTP проверен, подпис наложен, изтегляне на подписаното, архивиране. Тези логове представляват техническия слой на одитния път и могат да бъдат необходими в случай на спор. Законовите изисквания варират: GDPR налага ограничение на продължителността на съхранението на лични данни, докато сроковете на契約ска давност (5 години в търговското право, 10 години за актове на семейния живот) определят минималния период на съхранение на логовете. Най-добра практика: логовете трябва да бъдат криптографски подписани (маркер на интегритета) за доказване, че не са被修改. Certyneo съхранява логовете на всеки плик за приложимия законов период и ги включва в цифровия сейф, който е достъпен за изтегляне.
- JWT (JSON Web Token)
- JWT (JSON Web Token, RFC 7519) е компактен и сигурен формат за представяне на твърдения между две страни. Той се състои от три части, кодирани в Base64URL, разделени с точки: заглавката (алгоритъм), payload (claims) и подпис. Certyneo API използва подписани JWT (HS256 или RS256) за управление на сесии и аутентификация на API повиквания, като гарантира, че жетоните не са фалшифицирани. Жетоните за достъп имат кратко време на живот, допълнени с refresh tokens с дълго време на живот.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) обозначава съвкупността от процедури за проверка на самоличност, които дадно предприятие прилага към своите клиенти преди да установи деловни отношения. Исторически налаган на банките чрез директиви срещу пране на пари, KYC се разширява към операции на електронна подпис с висока застъпка: отваряне на сметка, кредит, застраховка, нотариални документи. Три стълба: проверка на документа за самоличност (OCR и откриване на измама на елементите за сигурност на карта или паспорт), контрол на живост (доказателство, че лицето е реално и присъства, не снимка или deepfake), и сравняване на информацията с референтни бази данни. Връзка с нивото на подпис: колкото по-чувствителен е документът, толкова по-засилено е KYC — обикновен подпис може да не изисква никакво, докато регламент eIDAS налага проверка на самоличност лице в лице или еквивалентна дистанционно (видео KYC) преди издаване на сертификат за квалифициран подпис (QES). KYC и LCB-FT: KYC е етапът на установяване на отношения; непрекъснатото наблюдение на транзакции (LCB-FT) продължава след това. Защо е важно: здравословен KYC е онова, което позволява на дистанционния подпис да има същата правна стойност като подпис констатиран лично, свързвайки ключа на подпис с проверен човек.
L
- LCCJTI (Закон за правната рамка на информационните технологии)
- LCCJTI е квебекския закон (L.R.Q., глава C-1.1), който установява правната рамка за електронния подпис и електронните документи в Квебек. Той явно признава електронния подпис като еквивалентен на ръчния подпис, когато личността на подписващия е установена надеждно и връзката между подписа и документа е осигурена (член 39). LCCJTI е допълнителен към разпоредбата eIDAS (приложима в Европа) и към PIPEDA (приложима към личните данни извън Квебек). Той е правната основа на подписите на Certyneo за квебекски договори. Законът 25 (2022) модернизира режима на защита на личните данни, който го придружава.
- LCEN (Закон 2004-575)
- LCEN (Закон за доверието в цифровата икономика от 21 юни 2004 г., №2004-575) е учредителният текст на френското цифрово право. Той регулира електронната търговия, отговорността на хостовете, цифровата реклама и налага на редакторите на професионални сайтове публикуване на правни известия (търговско наименование, капитал, RCS, адрес, отговорен редактор, хостинг. Допълвателен към европейския регламент eIDAS, той също така транспозира първата директива относно електронните подписи във френското право. LCEN продължава да се прилага успоредно с eIDAS, особено по отношение на задължения за предварителна информация и съхранение на електронни договори над 120 €.
- LegalTech
- Терминът LegalTech (Legal Technology) обозначава стартъпи и софтуерни решения, които прилагат технологията в правния домен, за да автоматизират, ускорят или направят достъпни услуги, които до сега бяха запазени за правни специалисти. Електронна подпис, дематериализация на договори, due diligence по AI и управление на документи са част от нея. Certyneo се вписва в европейския LegalTech екосистем, предлагайки подпис, съответствуващ eIDAS, лесен за интеграция.
- LTV (Long-Term Validation)
- Валидирането на дълг период (LTV, Long-Term Validation) е функционалност на подписите на PDF (PAdES B-LT/B-LTA), която интегрира в подписания документ всички необходими данни за бъдеща проверка на подпис: верига на сертификати, електронни времеви печати, отговори OCSP или CRL. Благодарение на LTV, подписан документ остава проверяем години след подпис, дори ако сертификатите са изтекли. Certyneo интегрира LTV, за да гарантира доказателствена стойност за 10 години.
M
- Електронен мандат SEPA (мандат за събирането)
- Електронният мандат SEPA (e-мандат) позволява на кредитор да събира разрешението за автоматично събиране от длъжник изцяло онлайн, в съответствие с Регламент (ЕС) № 260/2012 и директивите на EPC (Съвет за европейски плащания). Длъжникът въвежда своя IBAN и BIC, след което подписва мандата чрез проста електронна подпис (SES); банката на длъжника може да го удостовери чрез Open Banking (DSP2/PSD2). Подписаният мандат трябва да се пази 14 месеца след последното събиране. Валидният e-мандат съдържа: идентификатора на кредитора SEPA (ICS), уникалната препратка на мандата (RUM) и датата на подписване. Платформите SaaS, разработчици на софтуер и обучителни организации често използват Certyneo за събиране на мандати SEPA при онлайн абониране, като интегрират подписа чрез API REST в командния процес.
- Ръкопис (подпис)
- Ръкописният подпис е графичният знак, приложен на ръка от лицо в долната част на хартиен документ, разпознаваем по личния му почерк. Той остава исторически стандарт на френското гражданско право (член 1367 на Гражданския кодекс). Регламент eIDAS установява принципа на недискриминация: електронна подпис, независимо от нейното ниво, не може да бъде отказана като доказателство само защото е електронна. Квалифициран подпис (QES) има същата доказателствена сила като ръкописен подпис във всички ЕС. Разширени подписи (AES) често предлагат по-висока проследимост (аудиторска записка със времеви печат) от техния хартиен еквивалент.
- MFA (Многофакторна идентификация)
- MFA (Multi-Factor Authentication, многофакторна идентификация на български — понякога съкратена като 2FA за двуфакторна идентификация, когато комбинираме точно два фактора) е механизъм за сигурност, който изисква представяне на поне два доказателства за идентичност от различни категории:
• Фактор на познанието (« това, което знам ») : парола, PIN код, отговор на тайна въпрос, парола.
• Фактор на притежанието (« това, което притежавам ») : телефон, който получава OTP чрез SMS или приложение TOTP (Google Authenticator, Authy, 1Password), YubiKey или друг FIDO2 ключ, сертификат на смарт карта.
• Фактор на присъствието (« това, което съм ») : отпечатък от пръст, разпознаване на лице, глас, ирис. Внедрен чрез собствени API на модерните ОС (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA срещу 2FA : 2FA е строго подмножество на MFA — точно два фактора. MFA може да комбинира два, три или повече фактора. Практиката за широката публика често бърка двата термина; в B2B кибербезопасност и право, MFA е общия термин.
MFA и електронен подпис : напредналият електронен подпис (AES) изисква силна идентификация на подписващия, което на практика се превежда като MFA (типично е-поща + OTP SMS). Квалифицираният подпис (QES) налага укрепена MFA — проверка на личността с документ за самоличност + фактор на притежанието (смарт карта или QSCD). Регламентът eIDAS не назовава изрично MFA, но я налага чрез изисквания за силна идентификация.
Внедряване на Certyneo : MFA е задължителна за всички администраторски достъпи (TOTP чрез Google Authenticator или OTP е-поща по избор). За подписващите комбинацията е-поща + OTP SMS се прилага по подразбиране на пликове на ниво AES. Вижте също OTP и силна идентификация.
N
- Ниво на подпис (простой, напреднал, квалифициран)
- Регламентът eIDAS разграничава три нива на електронен подпис: простият подпис (SES), който изисква минимална идентификация; напредналият подпис (AES), който изисква уникална връзка с подписващия и силна идентификация; и квалифицираният подпис (QES), който се основава на квалифициран сертификат и защитено устройство за създаване. QES има същата правна стойност като ръчния подпис в целия ЕС. Разберете нивата на подпис →
- Неотричане
- Неотричането е свойство на електронен подпис, което прави невъзможно за подписващия да отрече, че е извършил действието (подпис, изпращане, приемане). То се осигурява от комбинацията на криптографския подпис (неопровержима техническа връзка), одитния следи с времева мярка и силна идентификация. Квалифицираният подпис (QES) осигурява най-силното неотричане, признато от европейското право.
- Стандарт ISO/IEC 27001 и сертификация SMSI
- ISO/IEC 27001 е международният референтен стандарт за системи за управление на сигурността на информацията (SMSI). Той определя изискванията за установяване, внедряване, поддържане и непрекъснато подобряване на SMSI чрез 93 контрола, разпределени в 4 области (организационна, човешка, физическа, технологична). За доставчик на електронен подпис, сертификацията ISO 27001 демонстрира ниво на зрялост на сигурността, съответстващо на задълженията на eIDAS и RGPD. Тя често се изисква в обществени търгове и анкети за сигурност на доставчици на големи предприятия. Стандартът ISO 27017 (облачна сигурност) и ISO 27018 (защита на личните данни в облака) допълват ISO 27001 за услугите SaaS. Certyneo е хостван в дата центрове, сертифицирани по ISO 27001 и поддържа документиран SMSI, покриващ цялата верига на обработката на подписи.
O
- OCSP (Online Certificate Status Protocol)
- OCSP (Online Certificate Status Protocol, RFC 6960) е протокол за проверка в реално време на статуса на отнемане на електронен сертификат, чрез запитване към OCSP отговорач, управляван от органа за издаване на сертификати. Защо отнемането е важно: сертификатът може да е валиден по дата, но отнемат преди време (компрометиране на ключ, напускане на служител); подписът или TLS връзката трябва да проверят статуса, не само срока на валидност. OCSP срещу CRL: OCSP е по-лека и отзивчива алтернатива на CRL — вместо да изтегляме целия списък на отнеми, клиентът запитва един сертификат и получава подписан кратък отговор (валиден / отнемат / неизвестен). OCSP Stapling: за да се избегне утечка на поверителност и допълнително пътуване напред-назад, сървърът получава собствен OCSP отговор и го « залепва » в TLS handshake, така че браузърът никога не контактува директно органа. В подписани документи: OCSP отговорите се интегрират в PDF по време на подписване за валидиране на дълъг живот (LTV), така че подписът остава проверим години по-късно, дори ако отговорачът е офлайн.
- Електронен онбоардинг (цифрова абониране)
- Електронния онбоардинг е процесът на абониране или отваряне на сметка изцяло в дематериализирана форма, комбиниращ KYC, проверка на самоличност и електронен подпис на договорни документи (Условия за ползване, мандат SEPA, конвенция за сметка) в една единствена уеб или мобилна сесия. Банковите, застравателни и финтех сектори са най-развити: директива DSP2 налага силна удостоверяване (SCA) при отваряне на сметка. Онбоардинг, съответстващ на регламент eIDAS, изисква проверката на самоличност на разстояние да бъде на ниво на доверие "съществено" или "високо" за ангажиращи акти. Решенията комбинират: OCR на документ за самоличност, проверка на живост (видео или селфи), подпис AES или QES и автоматичен архив на пълното KYC досие в дигиталния сейф.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, стандарт ETSI EN 319 142) е европейския стандарт за цифрови подписи, вградени в PDF файлове. Приет от регламент eIDAS като референтен формат за европейски документи, PAdES е днес реализиран първоначално от всички PDF четци (Adobe Acrobat, Foxit, PDF.js, pdfsig). Подпис PAdES е вграден В PDF: без отделен файл, без зависимост от трета платформа, възможност за проверка офлайн.
Четирите профила на PAdES определят нарастващо ниво на гаранция:
• PAdES B-B (Baseline-B): основен подпис с минимални ETSI атрибути. Достатъчен за обичайната употреба, където незабавната доказателствена стойност е достатъчна.
• PAdES B-T (Baseline-T): добавя квалифициран временен печат RFC 3161 незабавно след подписа, доказвайки датата.
• PAdES B-LT (Baseline-Long Term): добавя дългосрочна валидация с верига на сертификати и данни за отозване, вградени. Проверяем дори след изтичане на оригиналния сертификат.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): добавя периодични архивни временни печати, за да поддържат доказателствена стойност над 10 години, необходимо за документи с много дълъг период на съхранение (недвижимост, патенти).
Реализация на Certyneo: всички подписани PDF файлове се произвеждат в PAdES B-LT по подразбиране, което е препоръчания профил за мнозинството B2B употреби. Профилът B-LTA може да бъде активиран на план Business за договори със съхранение над 10 години. Проверяемост гарантирана в Adobe Acrobat Reader без приставка.
PAdES срещу други формати: виж XAdES (за XML), сравнение PAdES / XAdES / CAdES. - Електронен парафер
- Електронния парафер е цифровия еквивалент на физическия парафер, използван в администрации и големи предприятия: той централизира документи, чакащи виза или подпис от лицето, вземащо решение. Исторически зарезервиран за публичния сектор (ADULLACT, Pastell на Libriciel), електронния парафер се разшири до предприятия със решения, интегрирани в GED (Documentum, SharePoint, Alfresco). Електронния парафер управлява: списъка на входящата кореспонденция, делегирането на подписа (вижте делегиране), схемите на валидация на множество нива (работен поток на одобрение) и прилагането на квалифициран електронен подпис на упълномощения подписант. Основната разлика с един прост инструмент за подпис е управлението на кошниците (документи, чакащи, подписани, отхвърлени, архивирани) и одит на преминаване за всеки документ. Certyneo предлага интегриран парафер, достъпен чрез контролния панел или API.
- PDF/A (дългосрочно архивиране)
- PDF/A е нормализирана версия ISO на формата PDF (ISO 19005), специално проектирана за дългосрочно архивиране. Тя интегрира всички шрифтове, изображения и ресурси в файла, забранява шифрирането и съдържанието, което зависи от външна среда. Това гарантира, че документът остава четлив за 30 години без софтуерна зависимост. За електронно архивиране с доказателствена стойност, комбинирането на PDF/A с PAdES B-LTA е препоръчаната практика.
- PIPEDA (Закон за защита на личните данни и електронните документи, Канада)
- PIPEDA (Personal Information Protection and Electronic Documents Act, на французите: Закон за защита на личните данни и електронните документи) е канадския федерален закон за защита на личните данни в частния сектор (L.C. 2000, ch. 5). Той урежда събирането, използването и разкриването на лична информация в междувщинските и международни търговски дейности. Неговият канадски еквивалент на европейския RGPD, макар че по-малко строг по някои точки (понякога се допуска косвено съгласие, по-ниски финансови наказания).
10-те принципа на PIPEDA (произтичащи от канадския стандарт CAN/CSA-Q830):
1. Отговорност — назначаване на отговорник за защита на личните данни.
2. Определяне на целите — ясно оповестяване на целта на събирането.
3. Съгласие — събиране на информирано съгласие.
4. Ограничение на събирането — събиране на необходимото минимум.
5. Ограничение на използването — използване само за обявените цели.
6. Точност — поддържане на данните актуални.
7. Мерки за сигурност — техническа и организационна защита.
8. Прозрачност — публична политика за конфиденциалност.
9. Достъп до личните данни — право на достъп и коригиране.
10. Възможност за подаване на жалба — към Комисионера за защита на личните данни на Канада.
PIPEDA и електронния подпис: електронния подпис предполага обработка на лични данни (име, електронна поща, телефонен номер, IP, метаданни на сесията, одитен път). PIPEDA изисква:
• информирано съгласие на подписващия преди събирането;
• безопасно съхранение (шифроване в покой, ограничен достъп);
• период на съхранение, съразмерен с целта (10 години за търговски договори е обикновено приемливо);
• право на достъп, коригиране и изтриване по искане на подписващия;
• задължително уведомление при нарушение, което създава реален риск от сериозна вреда (от 2018 г.).
Закон 25 на Квебек: провинция Квебек има свой закон (Закон 25 / Закон за модернизиране на разпоредбите за защита на личните данни, влязъл в сила 2022-2024), който надвишава PIPEDA за дейности в рамките на Квебек. Законът 25 е по-строг от PIPEDA — съответстващ на европейския RGPD по повечето точки: задължително явно съгласие, назначаване на отговорник за защита на личните данни, оценки на въздействието (EFVP), наказания до 4% от световния оборот.
PIPEDA срещу RGPD: Европейската комисия признава PIPEDA за предлагане на адекватна степен на защита в смисъла на член 45 на RGPD (решение 2002/2/CE потвърдено 2024). Трансферите на лични данни от ЕС към Канада са следователно разрешени без допълнителни формални действия. За канадските организации, работещи в ЕС, RGPD остава приложим за данните на европейските жители (екстериториалност, член 3).
Внедряване Certyneo: съответствие с PIPEDA + Закон 25 + RGPD осигурено чрез нашата архитектура за защита на данни — суверенен хостинг на ЕС (IONOS Германия), шифроване TLS 1.3 при пренос + AES-256 в покой, регистриране на достъп, право на пълно изтриване в рамките на 30 дни, подизпълнители в съответствие. Трансферите към Канада (редки — само сметки, хоствани по искане в Канада) са урегулирани от стандартни договорни клаузи RGPD-PIPEDA. - Одитен траил
- Одитният траил (или audit trail) е хронологичен дневник на всички действия, извършени върху документ: изпращане, отваряне, преглед, въвеждане на OTP, подписване, отказ, изтичане. Той представлява основното доказателство за доказателствена стойност при спор, демонстрирайки, че процесът на подписване е бил извършен в съответствие с правилата. В Certyneo одитният траил е интегриран в финалния PDF и съхранен в нашата база данни за период от 10 години. Разберете подробно одитния траил →
- PKI (Инфраструктура с публични ключове)
- PKI (Public Key Infrastructure) е съвкупност от хардуерни компоненти, софтуер, процедури и политики, които позволяват издаване, управление и отозване на електронни сертификати. Тя се основава на асиметрична криптография: частен ключ (тайна) се използва за подписване, публичен ключ (разпространяван в сертификата) позволява на всеки да проверява подписа. Квалифицирани доставчици управляват PKI инфраструктури, съответстващи на стандартите ETSI.
- Преносимост на данни (RGPD чл. 20)
- Член 20 на RGPD дава право на засегнатите лица да получат своите лични данни в структурирана, обичайно използвана и машинно четима форма и да ги предадат на друг контролер. За потребители на платформа за електронен подпис, това право обхваща: подписаните документи и техните одитни пътеки, метаданни на сметката и логове на активност. Преносимостта налага на доставчика да предостави стандартизиран експорт (JSON, CSV, ZIP) в срок от един месец. Обратно, правото на изтриване (чл. 17) може да бъде ограничено от задълженията за законно съхранение (надежден архив 5–10 години) — подписаните документи не могат да бъдат изтрити, докато законният период не изтече. Certyneo внедрява пълен експорт на сметката чрез клиентския портал и поддържа миграцията на архивите към трети дигитален сейф.
- Доставчик на услуги за доверие (PSC / TSP)
- Доставчик на услуги за доверие (PSC или TSP на английски) е м791елица, която предоставя услуги за временно печатване, издаване на сертификати, подписване или архивиране според регламент eIDAS. Квалифициран PSC е подложен на редовни одити и е включен в национален списък на доверие (във Франция: списък ANSSI). Квалификацията гарантира най-високото ниво на гаранция, признато в ЕС. Вижте задълженията на доставчиците →
Q
- QES (Квалифициран електронен подпис)
- Квалифицираният електронен подпис (QES, Qualified Electronic Signature) е най-високото ниво, определено от регламент eIDAS. Той е юридически еквивалентен на ръчен подпис в цялата Европейска общност. Издаването му изисква: предварителна проверка на самоличност, квалифициран сертификат, издаден от QTSP, и използване на квалифициран уред за създаване на подпис (QSCD). Той се изисква за електронни нотариални актове, определени публични поръчки и чувствителни административни процедури.
- QSCD (Квалифициран уред за създаване на подпис)
- QSCD (Qualified Signature Creation Device) е хардуерно или софтуерно устройство, отговарящо на строгите изисквания на приложение II на eIDAS за създаване на квалифицирани подписи (QES). То гарантира, че частният ключ за подпис се генерира в устройството, никога не напуска устройството в открит вид и може да се използва само от легитимния притежател. Сертифицирани HSM и смарт карти са обичайните форми на QSCD. Облачният подпис използва виртуални QSCD, разместени в сертифицирани HSM.
- QTSP (Qualified Trust Service Provider)
- QTSP (Qualified Trust Service Provider, или Квалифициран доставчик на услуги за доверие) е PSC, който е одит и вписан в списъка на доверие на държава-членка на ЕС по регламент eIDAS. Квалификацията е най-високото ниво на европейско признание: тя е задължителна за издаване на квалифицирани сертификати, квалифицирани времеви печати или квалифицирани подписи (QES). Във Франция ANSSI поддържа официалния списък (docaposte, Universign/Oodrive, CertEurope…). Certyneo се съединява с няколко QTSP за активиране на QES, когато се изисква квалифицирано ниво (публични поръчки, нотариални актове, определени социални процедури).
R
- Автоматично напомняне
- Автоматичното напомняне е функционалност на платформа за електронен подпис, която автоматично изпраща напомняния по електронна поща или SMS на подписващите, които още не са подписали, според настроена честота. Тя намалява отпадането на подписи и ускорява завършването на работни потоци. На Certyneo напомненията се настройват по плик (честота, съдържание на съобщението) и всички действия се записват в дневника на одита.
- RGPD
- RGPD (Общ регламент за защита на данните, регламент ЕС 2016/679) регламентира събиране, обработка и съхранение на лични данни в ЕС. В контекста на електронния подпис той наложи особено да се минимизират събраните данни за подписващите, да се определи период на съхранение и да се осигури право на изтриване. Certyneo е в съответствие с RGPD с хостване в ЕС (Германия) и достъпен регистър на обработките. Вижте нашата страница за сигурност →
- ROI на електронния подпис
- ROI (възвращаемост на инвестицията) на електронния подпис се измерва в четири позиции: (1) намаляване на цикъла на подписване — от 5-10 дни (поща / сканиране) до под 1 час средно, (2) преки икономии — печатане, пощенски разходи, физическо архивиране (прогнозирани между 15 и 30 € на пликче), (3) намаляване на процента на отпадане — договори, очакващи хартиен подпис, имат 3× по-висок процент на отпадане, (4) съответствие — глоби по RGPD за неправилно съхранение на хартиени договори могат да надвишат годишната цена на SaaS инструмент. Преходът към нулево хартия обикновено се амортизира в рамките на 3 до 6 месеца за МСП, които обработват повече от 50 договора месечно.
S
- SES (Проста електронна подпис)
- Простата електронна подпис (SES, Simple Electronic Signature) е базовото ниво, определено от регламент eIDAS. Тя не изисква никакви специфични технически изисквания: щракване върху "Приемам", изображение на подпис или подпис по имейл го задоволяват. Нейната доказателствена сила се предполага, но може да бъде оспорена, ако подписантът отрече своето действие. Тя е подходяща за документи с нисък правен риск (оферти, вътрешни протоколи, споразумения по принцип). За значителни интереси, предпочитайте ниво AES или QES.
- Подписант
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - Разширена подпис (AES / eIDAS ниво 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - Биометрична подпис
- Биометричната подпис е форма на електронна подпис, която захваща, в допълнение към изображението на ръкописния ход, динамични поведенчески данни: налягане на стилуса, скорост, ъгъл на наклон, ускорение. Тези параметри създават уникален отпечатък, който е трудно да се имитира. Тя предлага по-силна удостоверяване от просто изображение на подпис. Биометричните данни се считат за чувствителни според RGPD и изискват явно съгласие. Самата биометрия не е достатъчна за постигане на нивото AES eIDAS; тя трябва да бъде комбинирана с силна удостоверяване.
- Облачен подпис
- Облачният подпис е електронен подпис, при който личният ключ на подписалия се генерира, съхранява и управлява от доверен доставчик в облака, вместо на локално устройство (USB ключ, смарт карта). Този подход опростява потребителския опит и позволява квалифициран подпис (QES) от обикновен браузър. Ключовете се защитават в сертифициран HSM, експлоатиран от QTSP.
- Електронна подпис
- Електронната подпис е механизъм, който позволява поставянето на цифров документ на доказателство за самоличност и съгласие, еквивалентно на ръчна подпис. По смисъла на регламент eIDAS, тя включва три нива на доверие: просто (SES), разширено (AES) и квалифицирано (QES). За разлика от цифровата подпис, електронната подпис е правна концепция, която може да разчита на различни технологии. Открийте нашия пълен наръчник →
- Мобилен подпис
- Мобилният подпис обозначава способността да се подпише документ електронно от смартфон или таблет, без native приложение — чрез уеб браузър. Подписвачът получава връзка по имейл или SMS, преглежда документа в мобилния браузър, подписва с тактилен жест или тип на пълното име (в зависимост от необходимото ниво), след това валидира чрез OTP SMS. На Certyneo интерфейсът за подписване е 100 % отзивчив: самоличност проверена, audit trail генериран и PDF косигнран предаден на получателя за по-малко от 60 секунди на 4G мобилен. Никаква инсталация не е необходима за подписвача.
- Цифрова подпис
- Цифровата подпис е техническа реализация на електронна подпис, базирана на асиметрична криптография. Тя се състои в шифриране на хеша на документ с частния ключ на подписанта, което произвежда отпечатък, който може да бъде проверен от всеки, разполагащ със съответния публичен ключ (съдържащ се в сертификата). Тя гарантира както самоличността на подписанта, така и цялостността на документа.
- Смарт договор и договорна автоматизация
- Смарт договор (smart contract) е самоизпълняваща се програма, развернута на блокчейн, чиито условия са кодирани директно в компютърния код и се изпълняват автоматично, когато са изпълнени предварително определените условия. Макар и популярни в екосистемата на Ethereum (Solidity), смарт договорите не представляват електронен договор по смисъла на френския гражданския закон: тяхното изпълнение е автоматично, но тяхната правна оперативност остава обусловена от доказателството на валидно съгласие. На практика B2B най-здравата комбинация е: квалифициран електронен подпис на рамковия договор (сигурно правно доказателство) + смарт договор за автоматично изпълнение на финансовите клаузи (плащания, санкции). Блокчейн нотариализирането на хеша на подписания договор представлява трета допълнителна слой на доказателство.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- Криптографски пакет (cipher suite)
- Криптографският пакет е назована комбинация от криптографски алгоритми (обмен на ключове, удостоверяване, симетрично шифроване, MAC/HMAC), договорена между клиента и сървъра по време на TLS handshake. TLS 1.3 налага модерни пакети като
TLS_AES_256_GCM_SHA384, елиминирайки слабите алгоритми (RC4, 3DES, MD5). Certyneo приема само TLS 1.3 пакети, за да максимизира сигурността на сесиите за подписване.
T
- Надежден трети
- Надежден трети е неутрален и независим участник, чиято роля е да осигури безопасност при обмена между две страни: при електронния подпис, той удостоверява идентичността на подписващите, печата документа, отбелязва времевата мярка на действията и съхранява доказателствата. Исторически нотариусите играеха тази роля за хартиени документи. В цифровата среда надеждният трети е формализиран чрез регламент eIDAS в лица на доставчиците на услуги доверие (ДУД/TSP) и техните квалифицирани версии (QTSP). Certyneo действа като надежден трети чрез издаване на разширени подписи (AES) и може да делегира на партньор QTSP за издаване на квалифицирани подписи (QES).
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) е криптографския протокол, който осигурява сигурност на интернет комуникациите, наследник на SSL. Той гарантира поверителност (криптиране), целостност и удостоверяване на сървъра (чрез негов сертификат). TLS 1.3, текущата версия, налага модерни криптографски пакети и handshake в един кръговой цикъл. Катинарът в браузъра сигнализира, че TLS връзка е активна. Certyneo налага минимум TLS 1.3 на всички свои крайни точки.
- Trusted List (ЕС список на доверие)
- Trusted List (списък на доверие) е официалния списък, публикуван от всяка държава членка на ЕС и надзиран от Европейската комисия, в който са посочени квалифицираните доставчици на услуги доверие (QTSP) и техните услуги (квалифицирани сертификати, времеви печати, и т.н.). Във Франция списъкът се поддържа от ANSSI. Той е доказателство за законност на един QTSP в рамките на регламент eIDAS. Само посочените услуги получават презумция на съответствие с eIDAS.
- TSA (Timestamp Authority / Орган по време)
- TSA (Timestamp Authority) е акредитиран доверен трети лице, което издава маркери за време, съответстващи на RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Процесът: клиентът изчислява отпечатъка (hash) на документа и го изпраща на TSA чрез HTTPS; TSA криптографски подписва маркер, съдържащ този хеш + удостоверено UTC време на получаване. Този маркер доказва, че документът е съществувал в това точно състояние на тази дата, без TSA да е имала достъп до самия документ. Квалифицирана TSA (QTSA), фигуриращa в списъка на доверени лица на ЕС, издава квалифицирано време eIDAS, най-убедителната форма. В PAdES-LT и PAdES-LTA, маркерите на TSA са вградени в PDF, гарантирайки проверяемост офлайн за 20 години, дори ако оригиналната TSA е изчезнала.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) е американския модел на закон, който признава доказателствената стойност на електронните подписи в 47 от 50 щата. Допълнена от ESIGN Act (2000) на федерално ниво, она предвижда, че договори и подписи "не могат да бъдат обявени за невалидни единствено на основата, че са в електронна форма". Тя е функционално еквивалентната американска версия на европейския регламент eIDAS, със по-либерален подход: UETA не определя нива (SES/AES/QES) и не предвижда квалифициран еквивалент. За трансатлантични договори, разширен подпис (AES) eIDAS обикновено се признава като съответстващ на UETA/ESIGN, докато обратното не е автоматично.
V
- Доказателствена стойност (електронен подпис)
- Доказателствената стойност е способността на електронния документ да бъде приет като доказателство пред съд на същото основание като хартиен документ. Това е централното юридическо понятие, което определя дали договор, подписан електронно, може да бъде противопоставен на вашия клиент, служител или доставчик при спор.
Правна основа във Франция : законът от 13 март 2000 г. въведе в Гражданския кодекс член 1366, който установява принцип на еквивалентност между хартиена и електронна писмена форма при условие, че (1) лицето, от което произхожда писменият текст, може да бъде надлежно идентифицирано, и (2) документът е съставен и съхранен при условия, гарантиращи неговата интегритета. Член 1367 уточнява, че електронният подпис в съответствие с европейския регламент eIDAS се ползва от това еквивалентност.
Четирите кумулативни условия за документ, подписан електронно, да има доказателствена стойност :
• Идентификация на подписалия : позволи ли аутентификацията да се идентифицира конкретна физическа личност ? Механизми : OTP SMS за AES, видео-идентификация + KBIS за QES.
• Интегритет на документа : не е ли съдържанието променено след подписването ? Гарантирано от криптографската хеш функция, вградена в подписа.
• Надеждност на процеса : прилага ли доставчикът на подпис добри практики (криптиране, управление на ключове чрез HSM, проследимост) ? Квалифициран доставчик (QTSP), включен в европейския списък на доверие, предлага най-силната гаранция.
• Проследимост : има ли одитен път с времева мярка и можещ да бъде противопоставен (кой подписа, кога, от какъв IP адрес, след каква аутентификация) ?
Правна презумпция : eIDAS установява презумпция на интегритета и произхода за разширени (AES) и квалифицирани (QES) подписи. На практика това обръща тежестта на доказването : този, който оспорва подписа, трябва да докаже, че е невалиден, а не подписалия да докаже, че е валиден. Квалифициран подпис се ползва в допълнение от пълна еквивалентност с ръчния подпис (Гражданския кодекс чл. 1367 ал. 2).
Продължителност на доказателствената стойност : подписан документ запазва своята доказателствена стойност докато архивирането отговаря на условията (интегритет, устойчивост, проследимост). За договори със съхранение > 5 години, профилът PAdES B-LTA с периодични хронологични марки на архивиране позволяват продължаване на доказателствената стойност след изтичане на оригиналните сертификати. Вижте също неотричане и LTV. - Vérification antivirus des documents uploadés
- Avant qu'un document soit intégré dans un workflow de signature, toute plateforme responsable doit le soumettre à une analyse antivirus (AV). Les menaces ciblant les PDF incluent : macros embarquées, JavaScript malveillant (AcroForms), exploits de parseur PDF (CVE-2019-12657, etc.). Les solutions de scan cloud (ClamAV open-source, OPSWAT MetaDefender, VirusTotal API) analysent le fichier en quelques millisecondes. Les exigences de conformité ISO 27001 et SOC 2 Type II imposent l'analyse AV de tout document entrant. Un document infecté dans un workflow de signature est particulièrement risqué car il est envoyé à tous les signataires, ampliant le vecteur d'attaque. La vérification AV doit être faite avant l'enregistrement en base, pas après. Certyneo analyse chaque document uploadé via ClamAV (daemon in-process) et bloque les fichiers suspects avec un message d'erreur explicite, sans jamais les propager au workflow.
- Проверка на самоличност (identity proofing)
- Проверката на самоличност (identity proofing) е процесът на контрол на реалната самоличност на лице преди издаването на идентификатори или оторизиране на подписване. Тя варира от простото събиране на имейл адрес (просто ниво) до биометрична проверка на документ за самоличност по видео (KYC видео, квалифицирано ниво). Тя е задължителна за издаване на квалифициран сертификат и активиране на квалифициран подпис (QES).
- Електронна виза (парафа)
- Електронната виза (или електронна парафа) е действие на междинна валидация, поставено върху документ от одобрител преди окончателния подпис. Тя указва, че читател е взел знанието на документа и го одобрява, без да го подписва по начин, който е юридически обвързващ. В Certyneo многоактьорските работни потоци позволяват комбиниране на стъпки за виза (вътрешна валидация) и стъпки за подпис (външни юридически ангажименти), гарантирайки пълна проследимост на веригата за валидация.
W
- Webhook
- Webhook е механизъм на API, който позволява на Certyneo да праща автоматично HTTP известие към приложението на клиента, когато възникне събитие (документ подписан, отхвърлен, изтекъл, генериран одитен път). За разлика от polling, webhook работи в режим push : клиентът не трябва редовно да запитва API. Това позволява интегриране на Certyneo в трети SI системи (CRM, ERP, SIRH) за задействане на бизнес действия в реално време веднага след завършване на работния поток на подпис.
- Работен поток на подпис
- Работния поток на подпис е организираният процес, който определя реда, условията и участващите лица при подписване на документ. Той може да бъде последователен (всеки подписващ подписва след предишния), паралелен (всички подписват едновременно) или смесен. На Certyneo, работния поток включва управление на автоматични напомняния, крайни срокове и плика с множество документи.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, стандарт ETSI EN 319 132) е европейският стандарт за цифрови подписи, приложени към XML документи. Приет чрез регламент eIDAS, XAdES е референтният формат за подписване на структурирани XML файлове: електронни фактури (Factur-X, PEPPOL), EDI документи, административни декларации, пазарни данни, SEPA транскрипции.
Четири профила XAdES с нарастваща зрялост, съответстващи на PAdES и CAdES:
• XAdES B-B: основен XML подпис с минимални ETSI атрибути. Случай на използване: еднократен подпис на XML примерка без ограничение на датата.
• XAdES B-T: добавя квалифициран електронен пломб RFC 3161. Стандарт за електронни фактури и EDI потоци, където датата на издаване трябва да бъде доказана.
• XAdES B-LT: дълготрайна валидация с верига от сертификати и вложени данни за отзив. Остава проверяема след изтичане на оригиналния сертификат.
• XAdES B-LTA: периодични архивни пломби за поддържане на доказателствената стойност за 10+ години. Съществена за данъчни архиви и регулирани регистри.
XAdES срещу PAdES: изберете XAdES за подписване на роден XML документ (фактура Factur-X, PEPPOL документ, EDI размяна). Изберете PAdES за подписване на PDF (договори, оферти, HR документи). Двата формата са юридически еквивалентни — разликата е техническа: форматът, адекватен на вида документ.
XAdES варианти: обвивающ XAdES (XML документът е включен в структурата на подписа), обвиващ XAdES (подписът е добавен към документа), отделен XAdES (подписът е съхранен в отделен файл). Certyneo управлява всички три варианта чрез REST API. Вижте сравнението PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES, PAdES и CAdES са трите стандартни формата на цифров подпис, дефинирани от ETSI за регламент eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) подписва XML документи, PAdES (PDF, EN 319 142) вкарва маркера за подписване директно в PDF — това е форматът, използван от Certyneo за произвеждане на файлове, проверяеми офлайн в Acrobat Reader. CAdES (CMS, EN 319 122) се прилага към произволни двоични потоци. Всеки формат се дели на профили (B-B, B-T, B-LT, B-LTA), предлагащи нарастващи гаранции: валидност във времето, квалифициран електронен пломб, доказателство за дълготрайно архивиране.
Y
- YubiKey (ключ за хардуерна сигурност)
- YubiKey е ключ за хардуерна сигурност (USB/NFC), проектиран от Yubico, който съхранява нееxтрахируеми криптографски тайни и поддържа протоколи FIDO2/WebAuthn, OpenPGP и PIV. В контекста на квалифициран подпис (QES), YubiKey (или еквивалентно устройство, съответстващо на приложение II на eIDAS) може да служи като квалифициран уред за създаване на подпис (QSCD): частният ключ, свързан с квалифициран сертификат, никога не напуска хардуера, което гарантира най-високото ниво на уверение в идентичността на подписващия. На администраторски акаунт на Certyneo, YubiKey може също да служи за защита на администраторския достъп чрез хардуерен MFA.
Z
- Нулево хартия
- "Нулево хартия" (или paperless) е подходът за пълно замяна на хартийни документни потоци с подписани цифрови еквиваленти. Отвъд оперативното намаление (цикъл на подписване намален 5 до 20 пъти средно), нулевото хартия намалява въглеродния отпечатък, свързан с печатането, пощенските разходи и физическото архивиране. Електронният подпис, в комбинация с електронното архивиране с доказателствена стойност (минимум 10 години за търговски договори), е техническото условие на преминаването. Дематериализацията описва движението, нулевото хартия е крайната цел.
- Zero Trust (sécurité à confiance zéro)
- Le modèle Zero Trust (confiance zéro) est une architecture de sécurité basée sur le principe « Ne jamais faire confiance, toujours vérifier » — contrairement au modèle périmétrique classique qui fait confiance à tout ce qui est à l'intérieur du réseau d'entreprise. Ses piliers sont : vérification continue de l'identité (MFA à chaque accès), moindre privilège (accès strictement limité au besoin opérationnel), micro-segmentation (isolation des services), inspection du trafic (y compris interne), et monitoring en temps réel. Dans un contexte de signature électronique, le Zero Trust s'applique à plusieurs niveaux : l'accès à l'HSM (aucune clé privée accessible sans authentification forte de l'opérateur), l'accès aux enveloppes (contrôle basé sur l'identité du signataire, pas uniquement sur le lien), et l'accès admin (sessions éphémères avec revocation automatique). Le cadre NIST SP 800-207 et le guide ANSSI « Recommandations sur le Zero Trust » (2021) formalisent les exigences en France.
Задълбочете с нашите ръководства
Тези ръководства разширяват ключовите концепции от речника с конкретни примери и случаи на използване.
Готови ли сте да приложите тези концепции на практика?
Certyneo ви позволява да създавате пликове за подпис, съвместими с eIDAS, с няколко клика, без инсталация.